HTTPS y SEO: certificado SSL, migración, contenido mixto y avisos de sitio peligroso
Publicado el 07-10-20268 min de lecturaPor la redacción de SmoothSeen
HTTPS influye en el SEO más por lo que ve el visitante que por la posición. Google lo anunció en 2014 como señal ligera y prefiere la versión HTTPS como canónica, pero lo decisivo es otra cosa: Chrome avisa antes de abrir una web sin HTTPS, y un certificado caducado o una marca de sitio peligroso espantan a quien llega.
Lo esencial
- Google anunció HTTPS como señal ligera en 2014; hoy dice que, aparte de Core Web Vitals, la experiencia de página no ayuda directamente a posicionar, pero sigue prefiriendo la versión HTTPS como canónica.
- Chrome marca «No seguro» las páginas por HTTP desde 2018, y Chrome 154 (estable desde el 22-09-2026) pregunta por defecto antes de abrir una web pública sin HTTPS.
- Migrar de http a https es un cambio de URL: redirecciones 301 en un solo salto, canónicas, enlaces internos y sitemap en https, y redirecciones durante al menos un año.
- Los navegadores bloquean el contenido mixto activo (scripts, iframes, fuentes) y convierten a https las imágenes, el audio y el vídeo.
- Si Google detecta malware o phishing, avisa en los resultados y en el navegador; el informe de problemas de seguridad de Search Console permite pedir la revisión.
Para comprobarlo en tu web: Auditoría SEO
En esta página
- ¿HTTPS mejora el posicionamiento en Google?
- Lo que sí cambia: el aviso del navegador
- El certificado: Let's Encrypt y la renovación automática
- ¿Cómo migrar de http a https sin perder tráfico?
- Contenido mixto: qué bloquea hoy el navegador
- ¿Qué pasa si Google marca tu web como peligrosa?
- Qué revisa SmoothSeen
- Preguntas frecuentes
- Qué hacer ahora
Es la base de la categoría de seguridad y confianza del posicionamiento web. Aquí tienes lo que ha publicado Google, cómo migrar sin perder tráfico y qué hacer cuando el navegador o Google ponen un aviso delante de tu web.
¿HTTPS mejora el posicionamiento en Google?
Un poco, en origen; hoy Google no lo presenta como palanca de posiciones. Esto es lo que ha publicado, por orden:
- Fecha
- Agosto de 2014
- Qué dijo Google
- Empieza a usar HTTPS como señal de posicionamiento «muy ligera», que afecta a menos del 1 % de las búsquedas y pesa menos que el contenido de calidad1
- Fecha
- Abril de 2023
- Qué dijo Google
- Las señales de experiencia de página eran Core Web Vitals, móvil, HTTPS y ausencia de intersticiales; no todas se usan directamente para posicionar, aunque todas se alinean con el éxito en la búsqueda2
- Fecha
- Septiembre de 2026 (documentación vigente)
- Qué dijo Google
- Más allá de Core Web Vitals, los demás aspectos de la experiencia de página no ayudan directamente a posicionar mejor; HTTPS sigue en la autoevaluación de Google3
Hay un efecto que sí es directo: cuando una página existe en http y en https, Google prefiere la de https como canónica, salvo que el certificado no sea válido, que la página https cargue dependencias inseguras (que no sean imágenes), que redirija a través de http o que su canónica apunte a http4. Un HTTPS mal hecho puede hacer que Google indexe la versión que no quieres.
Lo que sí cambia: el aviso del navegador
Desde julio de 2018, con Chrome 68, Chrome muestra «No seguro» en la barra de direcciones de todas las páginas servidas por HTTP5. En octubre de 2025, el equipo de seguridad de Chrome anunció que activaría por defecto la opción «Usar siempre conexiones seguras», que pide permiso al usuario antes de abrir por primera vez una web pública sin HTTPS6. Llegó con Chrome 154, cuya versión estable se publicó el 22-09-2026: Chrome avisa por defecto al conectar con una web por http7.
Para una web sin HTTPS, eso significa que una parte de las visitas que consigue en Google se encuentra un aviso antes de ver la página. La posición puede ser la misma; el clic se pierde igual.
El certificado: Let's Encrypt y la renovación automática
Let's Encrypt es una autoridad de certificación que emite certificados gratuitos y renovables de forma automática. Hoy sus certificados duran 90 días, y la duración se acorta8:
- Fecha
- 13-05-2026
- Certificados de Let's Encrypt
- Perfil opcional
tlsservercon certificados de 45 días
- Fecha
- 10-02-2027
- Certificados de Let's Encrypt
- El perfil por defecto pasa a 64 días
- Fecha
- 16-02-2028
- Certificados de Let's Encrypt
- El perfil por defecto pasa a 45 días
No es una decisión aislada: el CA/Browser Forum aprobó en abril de 2025 reducir por fases la validez máxima de todos los certificados públicos, de 398 días a 47, entre marzo de 2026 y marzo de 20299. La consecuencia práctica es una sola: la renovación tiene que ser automática. Let's Encrypt advierte que renovar a intervalos fijos de 60 días dejará de bastar y recomienda que tu cliente use ARI, el mecanismo que le dice cuándo renovar8.
¿Cómo migrar de http a https sin perder tráfico?
Google trata el paso de http a https como un traslado de sitio con cambio de URL10. Sigue este orden:
- Certificado en todas las variantes que reciben visitas: con y sin
www, y cada subdominio en uso. - Redirecciones permanentes en el servidor (301 o 308) de cada URL http a su equivalente https, en un solo salto. Google confirma que las redirecciones permanentes no hacen perder PageRank10.
- Canónicas en https. Cada página nueva, con una
rel="canonical"que apunte a sí misma en https. - Enlaces internos y recursos en https, para no depender de las redirecciones ni provocar contenido mixto.
- Sitemap nuevo con las URL https, enviado en Search Console. Verifica la propiedad https, o mejor una propiedad de dominio.
- Redirecciones durante al menos un año, y si puede ser, para siempre10.
- HSTS al final, cuando todo lo anterior funcione, como explicamos en la guía de cabeceras de seguridad HTTP.
Cuenta con oscilaciones: Google avisa de que, en una web mediana, pueden pasar unas semanas hasta que muestre las URL nuevas en lugar de las antiguas10. Para comprobar las redirecciones (cambia example.com por tu dominio):
# Cada variante debe acabar en la misma URL https con un solo 301
for u in http://example.com/ http://www.example.com/ https://example.com/; do
echo "== $u"
curl -sIL "$u" | grep -iE "^(HTTP|location)"
doneDespués, el informe HTTPS de Search Console muestra cuántas URL indexadas siguen en http y por qué no se ha indexado su versión https; lo ideal es que no quede ninguna11. Las cadenas de redirecciones y las canónicas se tratan con más detalle en la guía de SEO técnico.
Contenido mixto: qué bloquea hoy el navegador
Hay contenido mixto cuando una página cargada por HTTPS pide recursos por HTTP. MDN los divide hoy en dos grupos12:
- Tipo
- Actualizable (antes «pasivo»)
- Ejemplos
<img>,<audio>,<video>y<source>consrc, imágenes de fondo en CSS- Qué hace el navegador
- Lo pide por https; si falla, la petición sigue su curso normal. Si la dirección es una IP, lo bloquea
- Tipo
- Bloqueable (antes «activo»)
- Ejemplos
<script>,<link>,<iframe>,fetch(), fuentes web,<img>consrcseto dentro de<picture>- Qué hace el navegador
- Lo bloquea
El efecto en la práctica: un script de terceros enlazado por http no se ejecuta, una fuente no carga o un iframe se queda en blanco, y la consola del navegador lo anota. Además, recuerda que Google puede no elegir tu página https como canónica si carga dependencias inseguras que no sean imágenes4. La solución es cambiar las URL a https en el código y en la base de datos; la directiva de CSP upgrade-insecure-requests pide al navegador que convierta todas las peticiones a https, también las bloqueables12, y sirve de red mientras lo corriges.
¿Qué pasa si Google marca tu web como peligrosa?
Google Safe Browsing protege más de 5.000 millones de dispositivos avisando antes de entrar en sitios con malware, software no deseado o ingeniería social, como el phishing; lo usan Chrome y otros navegadores, la Búsqueda de Google y Gmail13. Las páginas afectadas pueden aparecer con una etiqueta de aviso en los resultados o con una página de advertencia en el navegador14.
Si te ocurre, sigue estos pasos:
- Abre el informe de problemas de seguridad de Search Console: indica el tipo de problema (contenido pirateado, malware, páginas engañosas, descargas dañinas) y da URL de ejemplo14.
- Corrige todos los problemas en todas las páginas; arreglar solo una parte no devuelve la web a los resultados ni de forma parcial14.
- Pulsa Solicitar revisión y explica el problema, qué has hecho y el resultado. La revisión tarda de unos días a unas semanas14.
Para consultar el estado de cualquier dominio sin Search Console tienes la herramienta de estado de sitios de Safe Browsing en el Informe de transparencia de Google13. Las aplicaciones de empresa pueden hacer la misma pregunta con Web Risk, la API de Google que comprueba URL contra sus listas de recursos web peligrosos, que actualiza de forma continua15.
Qué revisa SmoothSeen
Declaración de interés: este blog es de SmoothSeen. En la categoría de seguridad y confianza de su análisis de posicionamiento web, SmoothSeen comprueba que la página se sirve por HTTPS, detecta recursos cargados por http en una página https y consulta Google Web Risk para saber si la URL está marcada como peligrosa. En la misma categoría muestra la nota de cabeceras del HTTP Observatory de Mozilla y revisa SPF y DMARC, como explicamos en la guía de SPF, DKIM y DMARC.
Preguntas frecuentes
¿Un certificado de pago posiciona mejor que uno gratuito de Let's Encrypt?
Google no ha dicho en ninguna parte que el tipo de certificado influya. Lo que pide es que sea válido: con un certificado no válido, Google puede preferir la versión http como canónica. Un certificado de pago puede incluir validación de la empresa o soporte, pero el navegador muestra igual una conexión segura con uno gratuito bien instalado y renovado.
¿Perderé posiciones al migrar de http a https?
Puede haber oscilaciones mientras Google rastrea de nuevo la web: en una web mediana, unas semanas hasta que muestra las URL nuevas. Las redirecciones permanentes no hacen perder PageRank, así que una migración bien hecha (301 en un salto, canónicas, enlaces internos y sitemap en https) no debería dejar daño duradero. Lo que sí resta es dejar cadenas o URL sin redirigir.
Tengo certificado, ¿por qué Chrome dice que la página no es segura?
Casi siempre es contenido mixto: la página https carga algún recurso por http, o un formulario envía los datos a una dirección http. Abre las herramientas para desarrolladores de Chrome, mira la consola y el panel de seguridad, localiza el recurso y cambia su URL a https. También puede ser un certificado caducado o emitido para otro nombre de dominio.
¿Cuánto tarda Google en quitar el aviso de sitio peligroso?
Según la ayuda de Search Console, la revisión de un problema de seguridad tarda de unos días a unas semanas desde que la solicitas. Recibirás un correo al enviarla y otro con la decisión, y conviene no volver a solicitarla mientras tanto. Antes de pedirla, asegúrate de que el problema está corregido en todas las páginas afectadas.
Qué hacer ahora
Pasa el bucle de curl por tu dominio y comprueba que todas las variantes llegan a la misma URL https en un solo salto; después, abre la consola de Chrome en tus plantillas principales y busca avisos de contenido mixto. Para ver cómo encaja la seguridad con el resto del análisis, sigue con la guía de posicionamiento web.
Fuentes
- 1HTTPS as a ranking signal, Google Search Central Blog, consultada el 07-10-2026.
- 2The role of page experience in creating helpful content, Google Search Central Blog, consultada el 07-10-2026.
- 3Understanding page experience in Google Search results, Google Search Central, actualizada el 22-09-2026.
- 4How to specify a canonical URL with rel=canonical and other methods, Google Search Central, actualizada el 10-07-2026.
- 5A secure web is here to stay, Chromium Blog, consultada el 07-10-2026.
- 6HTTPS by default, Google (equipo de seguridad de Chrome), consultada el 07-10-2026.
- 7Chrome 154: release notes, Chrome for Developers, actualizada el 22-09-2026.
- 8Decreasing Certificate Lifetimes to 45 Days, Let's Encrypt, consultada el 07-10-2026.
- 9Ballot SC081v3: Introduce Schedule of Reducing Validity and Data Reuse Periods, CA/Browser Forum, consultada el 07-10-2026.
- 10Site moves and migrations, Google Search Central, actualizada el 20-08-2026.
- 11HTTPS report, Ayuda de Search Console, consultada el 07-10-2026.
- 12Mixed content, MDN, actualizada el 15-08-2026.
- 13Google Safe Browsing, Google, consultada el 07-10-2026.
- 14Security issues report, Ayuda de Search Console, consultada el 07-10-2026.
- 15Overview of Web Risk, Google Cloud, actualizada el 07-10-2026.
Cómo citar este artículo
SmoothSeen. (2026, 7 de octubre). HTTPS y SEO: certificado SSL, migración, contenido mixto y avisos de sitio peligroso. https://smoothseen.com/es/blog/https-seo/
Sigue leyendo
Posicionamiento web (SEO): qué es, cómo funciona y cómo mejorarlo en 2026
Qué es el posicionamiento web, cómo decide Google qué páginas muestra y una checklist priorizada para mejorarlo con herramientas gratuitas.
.htaccess y caché: activar gzip y Brotli, la caché del navegador y bloquear bots de IA en Apache
Cómo activar gzip y Brotli, configurar la caché del navegador y vetar bots de IA de entrenamiento en el .htaccess de Apache sin salir de ChatGPT. Probado.
.htaccess y HTTPS: redirigir http a https, activar HSTS y cabeceras de seguridad en Apache
Cómo redirigir http a https en .htaccess o en el VirtualHost de Apache, activar HSTS sin riesgos y añadir cabeceras de seguridad. Configuración probada.